精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

通過網(wǎng)頁中的 6 個特征字段檢測釣魚網(wǎng)站

安全 網(wǎng)站安全
你可能會認為釣魚網(wǎng)站很難檢測和跟蹤,但實際上,許多釣魚網(wǎng)站都包含唯一標識它們的HTML片段。

你可能會認為釣魚網(wǎng)站很難檢測和跟蹤,但實際上,許多釣魚網(wǎng)站都包含唯一標識它們的HTML片段。本文就以英國皇家郵政(Royal Mail)釣魚網(wǎng)站為例來進行說明,它們都包含字符串css_4WjozGK8ccMNs2W9MfwvMVZNPzpmiyysOUq4_0NulQo。

這些長而隨機的字符串是追蹤釣魚網(wǎng)站的絕佳指標,幾乎可以肯定,任何含有css_4WjozGK8ccMNs2W9MfwvMVZNPzpmiyysOUq4_0NulQo的網(wǎng)頁都是皇家郵政釣魚工具的實例。

但是,像這樣的獨特字符串最終如何成為檢測網(wǎng)絡(luò)釣魚工具標識的呢?

不幸的是,我們并不是RFC 3514的模仿者,在RFC 3514中,如果所有的IP數(shù)據(jù)包是惡意的,那么它們都包含一個標志信號。不,這些識別字符串完全是由釣魚工具開發(fā)者無意中包含的。

釣魚工具是如何誕生的?

釣魚網(wǎng)站試圖盡可能接近他們真正的目標網(wǎng)站,然而,大多數(shù)釣魚者并不具備復(fù)制公司網(wǎng)站的技能。相反,他們采用了快捷方式,只是假冒了原始網(wǎng)站的HTML并對其進行了一些小的調(diào)整。

假冒目標網(wǎng)站并將其變成釣魚工具的過程大致如下:

(1) 使用諸如HTTrack之類的工具復(fù)制目標網(wǎng)站,甚至只需在網(wǎng)絡(luò)瀏覽器中點擊文件→保存即可。

(2) 調(diào)整HTML以添加一個請求受害者個人信息的表單。

(3) 將其與PHP后端粘合在一起,以保存收集到的數(shù)據(jù)。

然后,可以將該工具包輕松部署到便宜的托管服務(wù)提供商上,并準備收集受害者的詳細信息。

(4) 通過復(fù)制整個網(wǎng)頁,釣魚者幾乎不需要什么技巧或精力即可獲得一個超級逼真的釣魚頁面。但是,這種假冒模式意味著他們的釣魚頁面充滿了他們實際上并不需要的東西。

特別是,原始網(wǎng)站中的任何特殊字符串都有可能意外地出現(xiàn)在最終的釣魚工具中。這對我們來說很好,因為尋找特殊字符串是一種非常容易和可靠的方法來檢測釣魚網(wǎng)站。

所謂的特殊字符串就是一個足夠長或復(fù)雜的字符串,該字符串在整個互聯(lián)網(wǎng)上都是獨一無二的,這可能是因為它是隨機字符(如64a9e3b8)或只是因為它足夠長。

那么,問題來了:為什么在最初的網(wǎng)站中會有這些字符串?事實證明,在現(xiàn)代開發(fā)實踐中,網(wǎng)站到處都是這些足夠長或復(fù)雜的字符串。

網(wǎng)頁中長或復(fù)雜的字符串是怎么來的?

現(xiàn)代網(wǎng)站很少是100%靜態(tài)的內(nèi)容,當前的開發(fā)實踐和網(wǎng)絡(luò)安全特性意味著,有多種方法可以使冗長的隨機字符串最終出現(xiàn)在網(wǎng)站中。以下是我所見過的各種來源的概述:

1. 文件名中的哈希

現(xiàn)代網(wǎng)站通常使用諸如Webpack或Parcel之類的“捆綁包”進行處理,這些捆綁包將所有JavaScript和CSS組合成一組文件。例如,網(wǎng)站的sidebar.css和footer.css可能合并為一個styles.css文件。

為了確保瀏覽器獲得這些文件的正確版本,捆綁程序通常在文件名中包含一個哈希。昨天你的網(wǎng)頁可能使用的是styles.64a9e3b8.css,但是在更新你的樣式表之后,它現(xiàn)在使用的是styles.a4b3a5ee.css。這個文件名的改變迫使瀏覽器獲取新的文件,而不是依賴于它的緩存。

但這些足夠長或復(fù)雜的文件名正是最近皇家郵政(Royal Mail)的釣魚工具被發(fā)現(xiàn)的原因。

當釣魚者假冒真正的皇家郵政網(wǎng)站時,HTML看起來是這樣的:

不幸的是,不管他們用什么技術(shù)來假冒網(wǎng)站,文件名都沒有改變。因此,通過urlscan.io查找大量使用CSS文件的釣魚網(wǎng)站是很容易的:

2. 版本控制參考

網(wǎng)絡(luò)釣魚者針對的任何網(wǎng)站很可能都是由一個團隊開發(fā)的,他們很可能會使用git等版本控制系統(tǒng)(VCS)進行協(xié)作。

一個合理的常見的選擇是在網(wǎng)站的每一個構(gòu)建中嵌入一個來自VCS的參考,這有助于完成諸如將漏洞報告與當時正在運行的代碼版本相關(guān)聯(lián)之類的任務(wù)。

例如,Monzo網(wǎng)站使用一個小的JavaScript代碼片段嵌入了git commit哈希:

VCS參考資料對于安防人員來說非常有用,因為它們很容易在版本控制系統(tǒng)中找到。如果你發(fā)現(xiàn)一個釣魚網(wǎng)站無意中包含了VCS參考,你就可以直接查找該網(wǎng)站的編寫時間(也就是該網(wǎng)站被假冒的時間)。

3. SaaS的API密鑰

網(wǎng)站經(jīng)常使用各種第三方服務(wù),如對講機或reCAPTCHA。為了使用這些服務(wù),網(wǎng)站通常需要包含相關(guān)的JavaScript庫以及一個API密鑰。

例如,Tide使用reCAPTCHA,并將這段代碼作為其集成的一部分:

因為reCAPTCHA “sitekey” 對每個網(wǎng)站來說都是唯一的,因此任何包含字符串6Lclb0UaAAAAAJJVHqW2L8FXFAgpIlLZF3SPAo3w且不在tide.co上的頁面都很可能是假冒的網(wǎng)站。

雖然SaaS API密鑰是非常獨特的,并且具有很好的指示作用,但它們變化非常少,因此無法區(qū)分從同一網(wǎng)站假冒出來的不同釣魚工具。一個網(wǎng)站可能會使用相同的API密鑰達數(shù)年之久,因此在那時創(chuàng)建的所有工具包都將包含相同的密鑰。出于同樣的原因,API密鑰對于識別何時創(chuàng)建網(wǎng)絡(luò)釣魚工具包也沒有任何幫助。

4. 跨站請求偽造(CSRF)令牌

事實證明,許多網(wǎng)絡(luò)安全最佳實踐也使網(wǎng)絡(luò)釣魚成為重要的指標。其中最常見的可能是“跨網(wǎng)站請求偽造”(CSRF)令牌。

簡單地說,CSRF是一個漏洞,惡意網(wǎng)站可以借此誘騙用戶在目標網(wǎng)站上執(zhí)行經(jīng)過身份驗證的操作。例如,此HTML創(chuàng)建了一個按鈕,點擊該按鈕可將POST請求發(fā)送到

https://example.com/api/delete-my-account":

如果example.com不能防御CSRF,它將處理此請求并刪除毫無戒心的用戶帳戶。

防御CSRF的最常見方法是使用所謂的CSRF令牌,這是一個嵌入在每個網(wǎng)頁中的隨機值,服務(wù)器希望將其與敏感請求一起發(fā)送回去。例如,example.com的“刪除我的賬戶”按鈕應(yīng)該是這樣的:

服務(wù)器將拒絕任何不包含預(yù)期隨機值的請求。

CSRF令牌非常適合檢測釣魚網(wǎng)站,因為從設(shè)計上看,它們是獨一無二的。

5. 內(nèi)容安全策略隨機數(shù)

內(nèi)容安全策略(CSP)是一種較新的安全手段,可幫助防御跨網(wǎng)站腳本(XSS)攻擊。它允許開發(fā)人員指定策略,比如只允許特定域的< script >標記,或更有趣的是,對于我們的用例,僅允許包含指定“nonce”的< script >標記。

要使用基于隨機數(shù)的CSP,網(wǎng)站需要包含以下政策:

并使用具有匹配隨機值的腳本標簽:

這有助于防止XSS攻擊,因為惡意注入的JavaScript不會具有匹配的現(xiàn)時值,因此瀏覽器將拒絕運行它。

就像CSRF令牌一樣,CSP隨機數(shù)也構(gòu)成了完美的網(wǎng)絡(luò)釣魚工具包檢測器:它們的設(shè)計不可篡改,因此通常會為每個請求隨機生成長且復(fù)雜的字符串。

6. 子資源完整性哈希

現(xiàn)代瀏覽器中可用的另一個安全功能是子資源完整性(SRI),通過允許你指定期望內(nèi)容的哈希值,可以保護你免受惡意修改的JavaScript / CSS的侵害。當瀏覽器加載受SRI保護的JavaScript / CSS文件時,它將對內(nèi)容進行哈希處理并將其與HTML中的預(yù)期哈希進行比較。如果不匹配,則會引發(fā)漏洞。

例如,以下是研究人員的博客如介紹的如何將子資源完整性用于其CSS:

這個SRI哈希值是根據(jù)研究者網(wǎng)站上所有CSS計算得出的,結(jié)果,盡管研究者使用的是公共博客模板,但極不可能有另一個網(wǎng)站具有相同的哈希值,他們必須使用完全相同的模板版本,并且必須包含所有相同的插件。

對于自定義網(wǎng)站比研究者更多的公司,實際上可以確保沒有其他網(wǎng)站擁有完全相同的CSS。

如何使用這些長且復(fù)雜的字符串來防御網(wǎng)絡(luò)釣魚

下次當你分析網(wǎng)絡(luò)釣魚網(wǎng)站時,請注意其中一些有用的長且復(fù)雜的字符串。

文件名中的哈希可能是你遇到的最常見的示例,這些也是最有用的,因為你可以在urlscan.io上搜索文件名以查找同一工具包的其他實例。

本文翻譯自:https://bradleyjkemp.dev/post/6-ways-to-detect-phishing-sites-using-high-entropy-strings/

 

責任編輯:趙寧寧 來源: 嘶吼網(wǎng)
相關(guān)推薦

2010-09-26 11:33:13

2010-09-03 14:40:52

2011-07-04 14:12:34

2010-09-03 14:34:13

釣魚網(wǎng)站

2011-07-08 15:01:44

2011-03-24 15:30:53

2019-02-26 14:14:06

網(wǎng)絡(luò)釣魚客服

2010-09-02 20:57:20

2013-01-14 21:06:58

釣魚攻擊網(wǎng)站安全票務(wù)網(wǎng)站

2019-11-20 10:11:57

網(wǎng)絡(luò)釣魚SSL證書加密

2010-08-31 09:48:09

2009-12-22 20:45:00

圣誕購物釣魚網(wǎng)站

2010-03-22 16:04:06

2011-09-13 19:26:02

2010-09-29 15:46:52

釣魚技術(shù)

2023-06-07 15:12:57

2010-09-01 13:47:42

釣魚網(wǎng)站

2011-07-21 15:36:29

2011-07-28 12:10:26

釣魚網(wǎng)站網(wǎng)站安全

2010-09-07 15:09:38

釣魚網(wǎng)站
點贊
收藏

51CTO技術(shù)棧公眾號

caopor在线| 久热国产精品视频一区二区三区| 永久免费看mv网站入口| 伊人精品综合| 色悠悠久久综合| 日韩人妻精品一区二区三区| 天堂在线视频免费观看| 男人的j进女人的j一区| 欧美精品videosex极品1| 欧美熟妇激情一区二区三区| 高清在线一区二区| 欧美性少妇18aaaa视频| 青春草在线视频免费观看| 噜噜噜久久,亚洲精品国产品| 久久亚洲色图| 欧美激情欧美狂野欧美精品| 日本美女xxx| 高清精品视频| 欧美一区二区在线看| 一本大道熟女人妻中文字幕在线| 久久77777| 久久精品欧美一区二区三区麻豆| av成人在线电影| 中文字幕二区三区| 亚洲欧美日韩国产一区二区| 欧美日本啪啪无遮挡网站| 欧美亚洲色综久久精品国产| 性人久久久久| 亚洲成人久久久久| 黄色一级片免费播放| 成人av色网站| 色视频成人在线观看免| 国产精品久久中文字幕| 性直播体位视频在线观看| 中日韩av电影| 日本高清视频一区二区三区| 好吊色一区二区三区| 国产在线精品不卡| 国产精品www| 人人爽人人爽人人片av| 99精品国产福利在线观看免费| 成人97在线观看视频| 任我爽在线视频| 奇米影视亚洲| 一区二区在线视频播放| 国产三级国产精品| 精品三级av在线导航| 精品国产污污免费网站入口| 性鲍视频在线观看| 久久av偷拍| 日韩一级高清毛片| 日本黄色www| 久久伊人影院| 日韩欧美国产综合一区| 性色av浪潮av| 6080亚洲理论片在线观看| 欧美videos大乳护士334| 苍井空张开腿实干12次| 中文字幕一区二区三区中文字幕 | 在线观看免费中文字幕| 日韩国产精品久久久| 国产成人一区二区三区电影| 午夜精品久久久久久久蜜桃| 青青草伊人久久| 国产在线观看精品| 99草在线视频| 成人av资源站| 免费精品视频一区| av资源网站在线观看| 国产精品白丝在线| 亚洲av综合色区| 9999在线视频| 色先锋久久av资源部| 国产性生交xxxxx免费| 欧美激情啪啪| 精品国产亚洲在线| 我和岳m愉情xxxⅹ视频| 欧美呦呦网站| 久久99国产综合精品女同| 国产午夜福利片| 久久久久一区| 亚洲a在线观看| 日本黄色不卡视频| 国产欧美日韩一区二区三区在线观看| 中文字幕色一区二区| 欧美精品videosex| 91黄色免费网站| 亚洲黄色片免费| 国产精品对白| 中文字幕亚洲一区| 久热精品在线观看| 日韩黄色小视频| 成人自拍视频网站| 裸体xxxx视频在线| 伊人开心综合网| 国产a级片免费观看| 天堂av一区| 国产亚洲欧美日韩精品| 黄色一级免费视频| 秋霞国产午夜精品免费视频| 97免费高清电视剧观看| 国产色在线 com| 亚洲综合在线第一页| 亚洲福利精品视频| 超碰在线成人| 日韩中文字幕精品| 日本一区二区三区精品| 国产麻豆成人精品| 日本欧美色综合网站免费| 污污视频在线看| 欧美日韩综合不卡| 欧美性xxxx图片| 激情欧美亚洲| 成人免费激情视频| 国产在线一在线二| 精品久久久在线观看| 超碰在线超碰在线| 色88久久久久高潮综合影院| 91av在线影院| 高h震动喷水双性1v1| 中文字幕视频一区| 天天爽人人爽夜夜爽| 日韩精品福利一区二区三区| 色在人av网站天堂精品| 一本到在线视频| 国产欧美一区二区精品久导航| www在线观看免费| 91夜夜蜜桃臀一区二区三区| 欧美老妇交乱视频| 国产精品主播一区二区| 欧美国产日韩a欧美在线观看| 91传媒久久久| 午夜精品福利影院| 97超级碰在线看视频免费在线看| 草逼视频免费看| 亚洲精品免费电影| 日韩精品――色哟哟| 亚洲乱码精品| 91免费精品视频| 黄色av电影在线观看| 欧美日韩专区在线| 少妇高潮一区二区三区喷水| 蜜桃av一区二区三区| 日本精品一区二区三区高清 久久| 久草在线资源站手机版| 亚洲国产精品网站| 男人的天堂一区| 99re免费视频精品全部| 欧美一区二区中文字幕| 欧美日韩一区二区三区四区不卡 | 91视频一区二区| 欧美日本视频在线观看| 外国成人在线视频| 欧洲日本亚洲国产区| 欧美色综合一区二区三区| 欧美性猛交xxxx富婆弯腰| 国产三级视频网站| 视频一区二区三区中文字幕| 神马影院午夜我不卡| 欧美在线se| 欧美成人免费一级人片100| 国产成人精品亚洲精品色欲| 亚洲国产精品久久艾草纯爱| 日本一区二区三区网站| 日韩福利电影在线观看| 一区不卡字幕| 99a精品视频在线观看| 97免费在线视频| 国产福利在线| 555www色欧美视频| 不卡的免费av| 久久久国产精品午夜一区ai换脸| 视色视频在线观看| 综合激情婷婷| 久久99精品久久久久久水蜜桃 | 日本黄色大片在线观看| 亚洲三级色网| 日韩亚洲视频在线| 99精品女人在线观看免费视频 | 日本三级午夜理伦三级三| 99riav久久精品riav| 看欧美ab黄色大片视频免费| 999精品视频| 国产成人免费观看| 六月婷婷综合| 欧美成人免费网| 黄色在线小视频| 日韩一二三四区| 国产毛片aaa| 中文字幕一区视频| 日本少妇xxxx| 蜜臀av性久久久久av蜜臀妖精 | 精品一区二区三区国产| 成人在线免费| 91国语精品自产拍在线观看性色| av在线电影免费观看| 亚洲а∨天堂久久精品喷水| 日本黄色中文字幕| 亚洲一级片在线观看| 少妇一级黄色片| av不卡在线观看| 中文字幕在线观看日| 9色国产精品| 一级黄色免费在线观看| 日本午夜精品| 亚洲自拍中文字幕| 色猫猫成人app| **欧美日韩vr在线| 欧美xxxx免费虐| xxx一区二区| 黄色片在线免费观看| 日韩欧美综合在线| 伊人色综合久久久| 欧美日韩国产一中文字不卡| 欧洲第一无人区观看| 国产女主播视频一区二区| 理论片大全免费理伦片| 国产麻豆精品在线| 日日噜噜夜夜狠狠| 久久国产主播| 日本在线xxx| 国产综合网站| 国产又粗又长又爽视频| 色综合蜜月久久综合网| 日韩成人av网站| 婷婷成人在线| 国产精品三区www17con| 亚洲网址在线观看| 91久久伊人青青碰碰婷婷| 日韩城人网站| 91精品久久久久久久| 免费视频观看成人| 国产欧美日韩精品专区| 成人精品国产亚洲| 国产精品久久久久久久久久东京 | 国产精品视频导航| 在线中文字幕电影| 美女啪啪无遮挡免费久久网站| 日本中文字幕在线看| 在线观看日韩视频| lutube成人福利在线观看| 亚洲午夜精品久久久久久久久久久久| 亚洲色偷精品一区二区三区| 亚洲国产天堂久久综合| 内射后入在线观看一区| 亚洲国产成人精品电影| 亚洲欧美日韩动漫| 亚洲欧美国产va在线影院| 毛片免费在线| 综合国产在线视频| 日本a级在线| 另类少妇人与禽zozz0性伦| 国产在线观看a视频| 欧美情侣性视频| av资源在线| 欧美在线亚洲在线| av在线播放一区| 成人亚洲欧美一区二区三区| 高清不卡一区| 国产伦理久久久| 九九精品久久| 一本久久a久久精品vr综合| 91成人精品视频| 免费视频爱爱太爽了| 国产精品美女久久久浪潮软件| 成人久久久久久久久| 日本中文字幕一区二区视频| 亚欧在线免费观看| 国产一二三精品| 熟妇人妻久久中文字幕| 国产女主播视频一区二区| xxxx日本少妇| 欧美日韩亚洲一区二区三区| 亚洲人视频在线| 欧美xxxxxx| 98精品在线视频| 高清av一区| 99在线看视频| 国产欧美一区二区三区精品观看| 中文字幕av日韩精品| 亚洲国产日韩在线| 一区二区xxx| 成人午夜私人影院| 在线看片中文字幕| 亚洲国产欧美另类丝袜| 在线观看国产一区二区三区| 日韩免费视频线观看| 黄色片在线免费观看| 欧美大片网站在线观看| 在线观看网站免费入口在线观看国内 | 三级不卡在线观看| 香蕉网在线视频| 久久久久久黄色| 欧美极品aaaaabbbbb| 色域天天综合网| 精品免费久久久| 国产一区二区三区欧美| 久草在线资源站手机版| 亚洲一区二区三区在线免费观看 | 亚洲图片小说在线| 亚洲精品1区| 中文字幕55页| 国产精品丝袜在线| 国产一级精品视频| 日韩一区二区三区免费看| jizz在线观看中文| 2019av中文字幕| 911亚洲精品| 一区二区三区精品国产| 久久精品成人| 国产激情视频网站| 亚洲狠狠丁香婷婷综合久久久| 中文字幕一区二区在线视频| 亚洲精品成人久久久| 国产啊啊啊视频在线观看| 成人福利免费观看| 日韩理论片av| 欧美性猛交久久久乱大交小说| 99久久精品国产网站| 欧美精品一级片| 欧美丰满美乳xxx高潮www| yw193.com尤物在线| 国产成+人+综合+亚洲欧美丁香花| 91国内精品| 国产一区 在线播放| 国产区视频在线| 亚洲人成在线观| 午夜伦理福利在线| 久久爱av电影| 99视频精品免费观看| 在线黄色免费网站| 香蕉乱码成人久久天堂爱免费| 国产黄色片网站| 欧美成人精品在线| 日韩免费高清视频网站| 在线观看污视频| 国产风韵犹存在线视精品| 国产成人久久久久| 日韩午夜激情av| 综合久久2019| 国产91免费视频| 亚洲无吗在线| 亚洲久久久久久| 欧美体内谢she精2性欧美| 天堂在线一二区| 日本在线观看天堂男亚洲| 亚洲一二区视频| 欧美日韩精品一二三区| 在线免费观看黄| 国产免费观看久久黄| 99热国内精品| www激情五月| 亚洲综合精品自拍| 国 产 黄 色 大 片| 2020欧美日韩在线视频| 婷婷精品视频| 日韩亚洲在线视频| 国产精品你懂的在线| 国产精品熟女久久久久久| 久久国产精品影片| 国产伦精品一区二区三区在线播放 | 精品二区三区线观看| 日韩av资源站| 国产精品久久久久久久午夜| 日本亚洲一区| 精品国产自在久精品国产| heyzo高清中文字幕在线| 久久免费一区| 欧美aⅴ一区二区三区视频| 欧美日韩色视频| 精品乱人伦一区二区三区| 成人影院入口| 制服丝袜综合日韩欧美| 成人免费毛片aaaaa**| 久久久精品视频网站 | 久久国产精品高清| 蜜桃久久精品一区二区| 真实国产乱子伦对白在线| 日韩精品极品在线观看| 成人久久网站| 日韩精品 欧美| 国产精品国产三级国产有无不卡 | 国内外激情在线| 国产欧美日韩亚洲| 免费不卡在线视频| 日韩欧美亚洲国产| 日韩专区在线播放| 欧亚精品一区| 久久出品必属精品| 色88888久久久久久影院按摩| 黄网站免费在线观看| 精品日韩美女| 国产乱码字幕精品高清av| 久久久久久久久久久久久av| 日韩一中文字幕| 丝袜美腿一区二区三区动态图| 亚洲va在线va天堂va偷拍| 国v精品久久久网| 九九九在线观看视频| ●精品国产综合乱码久久久久|